BTCPay Server 漏洞致资金外泄,追赃赏金最高19万美金
AI总结:BTCPay Server 揭露严重安全漏洞,攻击者已利用该缺陷窃取商户热钱包资金。项目方宣布设立最高19万美元的追赃赏金,并呼吁用户立即升级与转移资产。
BTCPay Server 安全漏洞被实锤利用,多家机构资金遭劫
一款广泛用于比特币支付处理的自托管开源工具 BTCPay Server 在8月7日披露,其存在一个正在被积极利用的高危漏洞,已有多个运行实例遭受攻击,部分用户资产已被非法转移。
漏洞可窃取闪电节点密钥,引发链上资金被盗
该缺陷允许攻击者从受影响的服务器中提取 LND 管理员凭证(admin macaroon),从而完全掌控与其关联的闪电网络节点。这意味着攻击者能直接操作商户的支付通道并转移资金。此问题存在于所有低于 2.4.2 版本的系统中,且已确认影响 Passport 硬件钱包开发商 Foundation 及媒体平台 Citadel21 的运营节点,损失在公开警告发布前即已发生。目前尚无官方披露具体被盗金额与受波及服务器数量。
修复不等于恢复:需手动重置凭证并转移资金
尽管 2.4.2 版本已发布补丁并更新了 LND 组件与管理员令牌,但项目方明确指出,仅升级无法挽回已泄露的凭证。为确保安全,用户必须主动撤销原有 LND 凭证,并将所有由 BTCPay 生成的热钱包余额转移至更安全的冷存储环境。否则,即使系统已修补,仍可能面临二次攻击。
追回资金激励计划公布,最高奖励3枚比特币
社区支持者联合发起一项悬赏机制,承诺若成功追回被盗资金,将提供总额达 10% 的返还奖励,上限为 3 比特币(约合 19 万美元)。任何掌握有助于定位或冻结资金线索的个人皆可参与,包括潜在攻击者本人。信息提交可通过 Signal 等加密通信渠道进行,赏金将根据线索价值、损失规模及实际追回情况,在受害者间协商分配。
此外,项目基金会向 Sparrow Wallet 开发者 Craig Raw 以及 Bitcoin Red Team 基金各捐赠 0.21 比特币,以表彰其在漏洞曝光前完成负责任披露,为应急响应争取宝贵时间。
受影响者应采取紧急应对措施
尚未申报损失的用户应通过邮件向项目安全邮箱提交链上地址与交易记录,协助构建证据链。同时建议向当地执法部门报案,并联系可能持有被盗资金的交易所或服务商,以提升资产冻结概率。项目方正协同区块链分析公司、交易所安全部门及执法机构开展追踪工作。
未来,BTCPay Server 团队将暂停新功能开发,优先强化安全架构。团队强调,用户应避免将闲置资金长期置于连接支付系统的热钱包中,而应采用冷存储方案以降低风险。此次事件也反映出在人工智能辅助漏洞挖掘日益普及的背景下,开源比特币基础设施所面临的持续性威胁——此前不久,固件漏洞已导致数千万美元级硬件钱包损失。
声明:文章不代表币小二观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!